CVE-2026-70065 в Windows Server: отказ в обслуживании DHCP-сервера

CVE: CVE-2026-70065
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 65,76%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Windows DHCP Server обнаружена уязвимость, позволяющая удалённому атакующему вызвать отказ в обслуживании. Ошибка связана с неосвобождением памяти после завершения её жизненного цикла. Статья описывает механизм атаки, затронутые версии и порядок применения официальных исправлений от Microsoft.

Основные характеристики​


Риск заключается в возможности нарушить доступность службы DHCP без получения доступа к данным или повышения привилегий. Атака реализуется удалённо и не требует авторизации.

  • Классификация: CWE-401 (Missing release of memory after effective lifetime). Компонент не освобождает память после завершения её эффективного жизненного цикла.
  • CVSS 3.1: 7.5 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором и отсутствием требований к привилегиям.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано.
  • EPSS: 1,17% (процентиль 65,76%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент DHCP Server. Для Windows Server 2012 и 2012 R2 исправления выпускаются отдельно, так как эти системы находятся в расширенной поддержке.

  • Windows Server 2025: версии до 10.0.26100.33438.
  • Windows Server 2022: версии до 10.0.20348.5622.
  • Windows Server 2019: версии до 10.0.17763.9245.
  • Windows Server 2016: версии до 10.0.14393.9512.
  • Windows Server 2012 R2: все версии, исправление в сборке 6.3.9600.23397.
  • Windows Server 2012: все версии, исправление в сборке 6.2.9200.26349.
  • Windows 10 Version 1809: версии до 10.0.17763.9245.
  • Windows 10 Version 1607: версии до 10.0.14393.9512.

Причина уязвимости​


Причина уязвимости кроется в нарушении правил управления памятью в компоненте Windows DHCP Server. Код не освобождает выделенную память после завершения её эффективного жизненного цикла (CWE-401).

Такая ошибка приводит к накоплению неиспользуемых блоков памяти. При многократном обращении к уязвимому коду объём утечки растёт, что в конечном итоге исчерпывает доступную оперативную память процесса. Это вызывает отказ в обслуживании службы DHCP.

Как работает атака​


Атакующий взаимодействует с DHCP-сервером по сети, отправляя специально сформированные запросы. Эти запросы активируют путь выполнения, в котором происходит выделение памяти без последующего освобождения.

Повторная отправка таких запросов приводит к постепенному росту потребления памяти процессом DHCP. Когда доступная память исчерпывается, служба перестаёт отвечать на новые запросы, что приводит к отказу в обслуживании для клиентов, зависящих от этого сервера.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему не нужны учётные данные или локальный доступ. Достаточно сетевого соединения с DHCP-сервером.

  • Сетевой доступ: Атакующий должен иметь возможность отправлять DHCP-запросы на целевой сервер.
  • Отсутствие авторизации: Вектор PR:N указывает, что привилегии не требуются.
  • Отсутствие взаимодействия: Вектор UI:N означает, что пользовательское взаимодействие не нужно.
  • Уязвимая версия: Система должна работать на версии, не содержащей исправлений, указанных в разделе «Какие продукты и версии затронуты».

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках DHCP-серверов. После обнаружения целевой системы он начинает отправлять серию специально сформированных DHCP-запросов.

Каждый запрос вызывает выделение памяти в процессе DHCP-сервера, которая не освобождается. По мере накопления таких запросов потребление памяти растёт.

В какой-то момент процесс DHCP исчерпывает доступные ресурсы и перестаёт функционировать. Клиенты, которые полагаются на этот сервер для получения IP-адресов, оказываются без сетевого доступа.

Есть ли публичный эксплойт​


В доступных официальных источниках нет подтверждений публичного эксплойта или активной эксплуатации в реальных атаках. Отсутствие сведений в каталоге CISA KEV не означает, что эксплойт не существует, но подтверждённых данных о его использовании нет.

Microsoft выпустила исправления в рамках регулярного обновления безопасности, что указывает на то, что уязвимость была обнаружена и устранена до массового использования.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Ниже приведены общие точки контроля, которые не являются специфичными для CVE-2026-70065, но могут помочь в обнаружении аномальной активности.

  • Рост потребления памяти: Мониторинг использования памяти процессом DHCP-сервера. Резкий рост без соответствующего увеличения нагрузки может указывать на атаку.
  • Аномальные DHCP-запросы: Анализ логов DHCP на предмет повторяющихся или необычных паттернов запросов от одного источника.
  • Перезапуски службы: Записи в журнале событий Windows о необъяснимых перезапусках службы DHCP.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать мониторинг ресурсов и анализ логов. Специфичных сигнатур для этой уязвимости нет, поэтому акцент делается на аномальном поведении.

  • Мониторинг ресурсов: Настройте алерты на превышение пороговых значений потребления памяти процессом DHCP-сервера.
  • Анализ логов DHCP: Проверяйте логи на предмет повторяющихся запросов от одного IP-адреса или аномальных типов запросов.
  • Журналы событий Windows: Следите за записями о сбоях или перезапусках службы DHCP в журнале System.

Как проверить свою версию​


Перед применением исправлений необходимо проверить текущую версию системы и установленные обновления. Используйте следующие команды для сбора информации.

  • Проверка версии ОС:

    Код:
    winver
  • Детальная информация о системе:

    Код:
    Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
  • Список установленных обновлений:

    Код:
    Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните полученные данные с версиями, указанными в разделе «Какие продукты и версии затронуты», чтобы определить, требуется ли обновление.

Исправление​


Единственным подтверждённым методом устранения уязвимости является установка исправлений от Microsoft. Все патчи требуют перезагрузки системы после установки.

  • Windows Server 2025: установите обновление KB5122871 (сборка 10.0.26100.33438).
  • Windows Server 2022: установите обновление KB5122882 (сборка 10.0.20348.5622).
  • Windows Server 2019: установите обновление KB5122876 (сборка 10.0.17763.9245).
  • Windows Server 2016: установите обновление KB5123099 (сборка 10.0.14393.9512).
  • Windows Server 2012 R2: установите обновление KB5123066 (сборка 6.3.9600.23397).
  • Windows Server 2012: установите обновление KB5123065 (сборка 6.2.9200.26349).
  • Windows 10 Version 1809: установите обновление KB5122876 (сборка 10.0.17763.9245).
  • Windows 10 Version 1607: установите обновление KB5123099 (сборка 10.0.14393.9512).

Временные меры защиты​


Пока не установлены исправления, можно снизить риск атаки, ограничив доступ к DHCP-серверу. Эти меры не устраняют уязвимость, но затрудняют её эксплуатацию.

  • Ограничение сетевого доступа: Настройте правила брандмауэра, разрешающие DHCP-запросы только от доверенных подсетей.
  • Мониторинг нагрузки: Увеличьте частоту мониторинга потребления памяти DHCP-сервером для быстрого обнаружения аномалий.
  • Резервирование: Убедитесь, что настроено резервирование DHCP-сервиса, чтобы минимизировать время простоя в случае отказа.

Как проверить устранение уязвимости​


После установки обновлений и перезагрузки системы необходимо проверить, что исправления применены корректно.

  • Проверка установленных обновлений:

    Код:
    Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122871', 'KB5122882', 'KB5122876', 'KB5123099', 'KB5123066', 'KB5123065') }
  • Проверка версии сборки:

    Код:
    Get-ComputerInfo | Select-Object OsBuildNumber

Убедитесь, что версия сборки соответствует или превышает указанную в разделе «Исправление» для вашей версии Windows Server.

Вывод​


Уязвимость CVE-2026-70065 представляет собой риск отказа в обслуживании для DHCP-серверов. Хотя она не позволяет атакующему получить доступ к данным или повысить привилегии, она может нарушить сетевую инфраструктуру.

Рекомендуется как можно скорее установить исправления от Microsoft, особенно для систем, критичных для работы сети. До применения патчей следует ограничить доступ к DHCP-серверу и усилить мониторинг.

Официальные источники​


  1. NVD — CVE-2026-70065
  2. Microsoft Security Response Center — CVE-2026-70065
  3. FIRST EPSS — CVE-2026-70065

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ